Alibabacloud Sas Alert Handler — 阿里云SAS警报处理器
v0.0.2Alibaba Cloud Security Center (SAS) CWPP 主机安全警报处理技能。用于查询、分析和处理来自 Cloud Security Center 的安全警报。触发器: "安全警报"、"警报处理"、"CWPP 警报"、"Cloud Security Center 警报"、"SAS 警报"、"Aegis 警报"、"查看警报"、"处理警报"
运行时依赖
安装命令
点击复制技能文档
云安全中心CWPP警报处理技能场景描述 本技能帮助用户查询和处理阿里云安全中心(SAS/Aegis)的CWPP主机安全警报。 核心能力: 查询安全警报列表 分析警报详情并推荐处理方法 执行警报处理操作(忽略、白名单、阻止、隔离等) 查询处理状态并总结结果 架构: 阿里云安全中心(SAS)+ RAM权限 + CLI工具 安装要求 预检查:Aliyun CLI >= 3.3.3要求 运行aliyun version验证>= 3.3.3。如果未安装或版本过低,运行curl -fsSL https://aliyuncli.alicdn.com/setup.sh | bash更新,或者参见references/cli-installation-guide.md安装说明。 预检查:Aliyun CLI插件更新要求 [MUST]运行aliyun configure set --auto-plugin-install true启用自动插件安装。 [MUST]运行aliyun plugin update确保现有插件保持最新。 [MUST]CLI User-Agent — 每个aliyun CLI命令调用必须包含:--user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-alert-handler 在核心工作流开始之前(在任何CLI调用之前): [MUST]启用AI模式 — AI模式是Agent Skill执行所需的。 运行以下命令在任何CLI调用之前: aliyun configure ai-mode enable aliyun configure ai-mode set-user-agent --user-agent "AlibabaCloud-Agent-Skills/alibabacloud-sas-alert-handler" [MUST]在每个退出点禁用AI模式 — 在任何原因下交付最终响应之前,始终先禁用AI模式。 这适用于所有退出路径:工作流成功、工作流失败、错误/异常、用户取消、会话结束或其他无需执行CLI命令的场景。 AI模式仅用于Agent Skill调用场景,技能停止运行后不得保持启用状态。 aliyun configure ai-mode disable 身份验证配置 预检查:阿里云凭证要求 安全规则: NEVER读取、输出或打印AK/SK值 NEVER要求用户直接输入AK/SK 仅使用aliyun configure list检查凭证状态 aliyun configure list 检查输出是否有有效配置文件。如果没有有效配置文件,停止这里。 RAM权限要求 权限名称 描述 yundun-sas:DescribeSuspEvents 查询警报列表 yundun-sas:DescribeSecurityEventOperations 查询可用操作 yundun-sas:HandleSecurityEvents 处理警报 yundun-sas:DescribeSecurityEventOperationStatus 查询处理状态 有关详细策略,请参见references/ram-policies.md [MUST]权限失败处理: 当权限错误发生时: 阅读references/ram-policies.md以获取所需权限 使用ram-permission-diagnose技能指导用户 等待用户确认权限已授予 核心工作流 步骤0:识别查询场景(关键) 重要:根据用户输入选择正确的API 用户输入示例 正确方法 用户指定警报ID "查询警报702173474" 直接调用DescribeSecurityEventOperations --SecurityEventId {ID} 用户未指定警报ID "查看我的警报" 执行步骤1查询警报列表 场景A:用户指定警报ID → 验证警报是否存在: aliyun sas DescribeSecurityEventOperations \ --SecurityEventId {AlertID} \ --Lang zh \ --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-alert-handler 成功 → 警报存在,继续执行步骤5 失败(SecurityEventNotExists)→ 参见references/error-handling.md 场景B:用户未指定警报ID → 继续执行步骤1 步骤1:查询警报列表 aliyun sas DescribeSuspEvents \ --Lang zh \ --From sas \ --CurrentPage 1 \ --PageSize 10 \ --Levels "serious,suspicious,remind" \ --Dealed N \ --user-agent AlibabaCloud-Agent-Skills/alibabacloud-sas-alert-handler 2>/dev/null | jq '.SuspEvents[] | {Id, Name: .AlarmEventNameDisplay, AlarmEventType, Level, InternetIp, IntranetIp, LastTime, EventStatus, Uuid}' 关键响应字段: 字段 描述 Id 警报事件ID(核心字段) AlarmEventNameDisplay 警报名称 AlarmEventType 警报类型 Level 严重性(严重/可疑/提醒) EventStatus 1=待处理,2=忽略,8=误报,32=完成 步骤2:显示警报信息和推荐 显示格式: 警报列表(总X项): [警报1] ID:7009607xx - 名称:ECS登录来自不常见的位置 - 类型:不常见登录 - 严重性:可疑 - 资产:47.xxx.xxx.xxx / 10.xxx.xxx.xxx - 状态:待处理 - 时间:2026-03-19 14:11:05 - 推荐操作:阻止IP - 原因:检测到不常见的登录行为 有关operateCode映射和推荐规则,请参见references/operation-codes.md 步骤3:确定处理意图 情况A:用户指定处理方法 → 继续执行步骤4 情况B:用户未指定 → 必须询问用户: 请确认如何处理这些警报:
- 处理所有使用推荐方法
- 自定义处理方法
- 取消